
Divulgation pour CVE-2025-13339
Divulgation pour CVE-2025-13339
Ce dépôt divulgue une vulnérabilité découverte dans Hippoo Mobile App for WooCommerce <= 1.6.1, un plugin WordPress développé par hippooo.
| ID CVE | Type | Composant | Impact |
|---|
| CVE-2025-13339 | Lecture arbitraire de fichier non authentifiée | hippoo/app/pwa.php | Lecture arbitraire de fichier non authentifiée (e.g. wp-config.php) |
hippoo_serve.hippoo_serve et, à l'intérieur de HippooPwa::template_redirect(), construit un chemin de fichier en le concaténant directement.http://localhost:8080/?hippoo_serve=../../../../wp-config.php
wp-config.php (identifiants de base de données, sels/clés d'authentification).htaccess)L'exposition de wp-config.php seul est généralement suffisante pour compromettre la base de données et peut conduire à une prise de contrôle complète du site.
Le traitement de hippoo_serve dans HippooPwa::template_redirect() est exécuté sur le front-end public sans vérification de capacité ou d'authentification, donc n'importe qui (y compris les visiteurs non authentifiés) peut déclencher la logique de service de fichiers.
Pour rectifier cela, vous devez ajouter une vérification d'autorisation current_user_can(“manage_options”) et vous assurer que les entrées externes ne sont pas ajoutées directement au chemin.
Première vulnérabilité de lecture arbitraire de fichiers. Si on peut lire wp-config.php, on peut potentiellement l'élever en une vulnérabilité assez critique, donc j'aurais aimé une prime un peu plus élevée... Mais j'ai envoyé pas mal de rapports de mauvaise qualité à WordFence, donc je ne peux pas me permettre de me plaindre.
Nom : MooseLove
Rôle : Chercheur en sécurité indépendant / chasseur de bugs
Contact : Disponible sur demande
Cet avis est fourni pour la sensibilisation à la sécurité publique. Libre de partager avec attribution.